
1概述
黑客攻擊由網(wǎng)絡層轉向應用層
隨著互聯(lián)網(wǎng)技術的迅猛發(fā)展,許多政府、企業(yè)及高校的關鍵業(yè)務活動越來越多地依賴于WEB應用,在向公眾及學生提供通過瀏覽器訪問高校信息功能的同時,高校所面臨的風險在不斷增加。主要表現(xiàn)在兩個層面:一是隨著Web應用程序的增多,這些Web應用程序所帶來的安全漏洞越來越多;二是隨著互聯(lián)網(wǎng)技術的發(fā)展,被用來進行攻擊的黑客工具越來越多、黑客活動越來越猖獗,組織性和經(jīng)濟利益驅動非常明顯。
然而與之形成鮮明對比的卻是:現(xiàn)階段的安全解決方案無一例外的把重點放在網(wǎng)絡安全層面,致使面臨應用層攻擊(如:針對WEB應用的SQL注入攻擊、跨站腳本攻擊等)發(fā)生時,傳統(tǒng)的網(wǎng)絡防火墻、IDS/IPS等安全產品對網(wǎng)站攻擊幾乎不起作用,許多政府和企業(yè)門戶網(wǎng)站成為黑客組織成批傳播木馬的最有效途徑。
據(jù)統(tǒng)計75%的網(wǎng)絡攻擊和互聯(lián)網(wǎng)安全侵害源于應用軟件,網(wǎng)頁上的漏洞的根源還是來自程序開發(fā)者對網(wǎng)頁程序編制和檢測。未經(jīng)過安全訓練的程序員缺乏相關的網(wǎng)頁安全知識;應用部門缺乏良好的編程規(guī)范和代碼檢測機制等等。解決此類問題必須在WEB應用軟件開發(fā)程序上整治,僅僅靠打補丁和安裝防火墻是遠遠不夠的。
2008年上半年,中國大陸被篡改網(wǎng)站的數(shù)量相比往年處于明顯上升趨勢。
國家互聯(lián)網(wǎng)應急中心(CNCERT)監(jiān)測到中國大陸被篡改網(wǎng)站總數(shù)達到35113個,同比增加了23.7%。按月統(tǒng)計情況如圖所示:
2008年上半年中國被篡改網(wǎng)站數(shù)量
2008年1月至6月期間,中國大陸政府網(wǎng)站被篡改數(shù)量基本保持平穩(wěn),各月累計達2242個。與去年上半年同期監(jiān)測情況相比,增加了41%。從中可以看出,每月被篡改的gov.cn域名網(wǎng)站約占整個大陸地區(qū)被篡改網(wǎng)站的7%,而gov.cn域名網(wǎng)站僅占.cn域名的2.3%,因此政府網(wǎng)站仍然是黑客攻擊的重要目標。具體比例如下圖:
1.1面向應用層新型攻擊特點簡析
n隱蔽性強:利用Web漏洞發(fā)起對WEB應用的攻擊紛繁復雜,包括SQL注入,跨站腳本攻擊等等,一個共同特點是隱蔽性強,不易發(fā)覺。
n攻擊時間短:可在短短幾秒到幾分鐘內完成一次數(shù)據(jù)竊取、一次木馬種植、完成對整個數(shù)據(jù)庫或Web服務器的控制,以至于非常困難做出人為反應。
n危害性大:目前幾乎所有銀行,證券,電信,移動,政府以及電子商務企業(yè)都提供在線交易,查詢和交互服務。用戶的機密信息包括賬戶,個人私密信息(如身份證),交易信息等等,都是通過Web存儲于后臺數(shù)據(jù)庫中,這樣,在線服務器一旦癱瘓,或雖在正常運行,但后臺數(shù)據(jù)已被篡改或者竊取,都將造成企業(yè)或個人巨大的損失。據(jù)權威部門統(tǒng)計,目前身份失竊(identitytheft)已成為全球最嚴重的問題之一。
n造成非常嚴重的有形和無形損失:目前,很多大型企業(yè)都是在國內外上市的企業(yè),一旦發(fā)生這類安全事件,必將造成人心惶惶,名譽掃地,以至于造成經(jīng)濟和聲譽上的巨大損失,即便不上市,其影響和損失也是不可估量的。
1.2現(xiàn)有的網(wǎng)絡層防護產品面對應用層攻擊束手無策
傳統(tǒng)的防火墻或IDS產品存在以下不足:
n防火墻:通過端口限制實現(xiàn)訪問控制,但對于WEB應用而言,其HTTP/HTTPS端口是開放的。因此,防火墻無法檢測到WEB應用攻擊的發(fā)生,更談不上阻止攻擊。
nIDS:依靠特征庫檢測已知攻擊,而對于WEB應用攻擊,變形非常多(比如:SQL注入、跨站腳本、惡意文件包含等),IDS無法窮盡所有的特征,當然,更加不可能預知未來的變形。
1.3數(shù)據(jù)庫面臨的安全挑戰(zhàn)
數(shù)據(jù)庫是信息系統(tǒng)核心業(yè)務開展過程中最具有戰(zhàn)略性的資產,通常都保存著重要的商業(yè)伙伴和客戶信息,這些信息需要被保護起來,以防止競爭者和其他非法者獲取?;ヂ?lián)網(wǎng)的急速發(fā)展使得企業(yè)的數(shù)據(jù)庫信息價值及可訪問性得到了提升,同時,高校中的校園一卡通系統(tǒng)的重要組成部分――電子錢包,關系著每位師生在校園活動的記錄,對核心的數(shù)據(jù)庫信息資產也面臨嚴峻的挑戰(zhàn),概括起來主要表現(xiàn)在以下三個層面:
n管理層面:主要表現(xiàn)為人員的職責、流程有待完善,內部員工的日常操作有待規(guī)范,第三方維護人員的操作監(jiān)控失效等等,致使安全事件發(fā)生時,無法追溯并定位真實的操作者。
n技術層面:
為保護數(shù)據(jù)庫信息的安全性,制定了相應的管理制度,但沒有相應的技術手段進行控制。
數(shù)據(jù)庫安裝部署時,使用數(shù)據(jù)庫廠商默認配置、缺省口令、默認權限等現(xiàn)象普遍存在。
現(xiàn)有的數(shù)據(jù)庫內部操作不明,無法通過外部的任何安全工具(比如:防火墻、IDS、IPS等)來阻止內部用戶的惡意操作、濫用資源和泄露企業(yè)機密信息等行為。
n審計層面:現(xiàn)有的依賴于數(shù)據(jù)庫日志文件的審計方法,存在諸多的弊端,比如:數(shù)據(jù)庫審計功能的開啟會影響數(shù)據(jù)庫本身的性能、數(shù)據(jù)庫日志文件本身存在被篡改的風險,難于體現(xiàn)審計信息的真實性。
伴隨著數(shù)據(jù)庫信息價值以及可訪問性提升,使得數(shù)據(jù)庫面對來自內部和外部的安全風險大大增加,如違規(guī)越權操作、惡意入侵導致機密信息竊取泄漏,但事后卻無法有效追溯和審計。
文章作者:國脈電子政務網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設方案案例庫
電子政務建設方案案例庫
互聯(lián)集成系統(tǒng)構建方案案例庫
商務智能建設方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄